CVE-2026-18577 affecte N-able N-central : exploitation active confirmée par la CISA KEV le 3 août 2026. Un attaquant non authentifié peut prendre le contrôle de la console RMM et déployer des tunnels Cloudflare persistants sur l'ensemble des endpoints managés.
En bref
- CVE-2026-18577 : contournement d'authentification dans N-able N-central, CVSS 4.0 à 8.2 (High), ajouté au catalogue KEV de la CISA le 3 août 2026
- Toutes les versions de N-central antérieures au build 2026.3.1.7 sont affectées, qu'elles soient hébergées ou on-premises
- Action urgente : appliquer immédiatement le hotfix 2026.3.1.7 et auditer les endpoints managés à la recherche de tunnels Cloudflare non autorisés
Les faits
Le 3 août 2026, la CISA a officiellement ajouté CVE-2026-18577 à son catalogue Known Exploited Vulnerabilities (KEV), confirmant ainsi une exploitation active dans la nature. Cette vulnérabilité, classée CVSS 4.0 à 8.2 (High), cible N-able N-central, l'une des plateformes de Remote Monitoring and Management (RMM) les plus répandues chez les fournisseurs de services managés (MSP). La criticité opérationnelle de cette faille dépasse largement son score CVSS : N-central est un multiplicateur de risque puisqu'un seul serveur compromis peut donner accès à des centaines, voire des milliers d'endpoints clients.
CVE-2026-18577 est le résultat direct d'un correctif incomplet. En juin 2026, N-able avait publié un premier patch pour la vulnérabilité CVE-2026-18556, également classée comme un contournement d'authentification via un chemin ou canal alternatif (CWE-288). Ce patch, intégré dans la version 2026.2, bloquait un vecteur d'exploitation spécifique mais laissait subsister une voie alternative permettant à un attaquant d'obtenir le même résultat. Cette variante a été identifiée, cataloguée sous l'identifiant CVE-2026-18577, et étendue à l'ensemble des builds antérieurs à 2026.3.1.7.
Selon les analyses publiées par Help Net Security et The Hacker News le 3 août 2026, des acteurs malveillants ont détecté la faiblesse résiduelle du premier correctif et commencé à l'exploiter activement. N-able indique avoir détecté l'exploitation le 1er août 2026 et déclenché immédiatement une investigation interne. Cette chronologie révèle une fenêtre d'exploitation active d'au moins deux jours avant la publication du correctif définitif. Le mécanisme exploite la classe de vulnérabilités CWE-288 ("Authentication Bypass Using an Alternate Path or Channel") : le logiciel dispose de plusieurs chemins d'accès à une fonctionnalité privilégiée, et la logique d'authentification ne couvre pas l'ensemble de ces chemins de manière uniforme.
Une fois l'accès administratif à la console N-central acquis, les attaquants ont adopté une technique de Living-off-the-Land (LotL) via la fonctionnalité légitime "Take Control" de la plateforme RMM. Cette fonctionnalité, prévue pour la télémaintenance, permet d'établir des sessions interactives sur les endpoints managés avec les privilèges déjà établis par N-central. En se limitant à l'usage d'outils légitimes de la plateforme, les attaquants minimisent leurs traces et contournent de nombreuses règles de détection basées sur des indicateurs de comportement suspects.
Le mécanisme de persistance documenté est particulièrement sophistiqué. Après avoir accédé aux endpoints via "Take Control", les attaquants ont déployé et enregistré des tunnels Cloudflare (cloudflared) en tant que services Windows. Ces tunnels fonctionnent en mode entièrement sortant vers l'infrastructure edge de Cloudflare : ils n'ouvrent aucun port d'écoute, ne nécessitent aucune règle de firewall entrant, et leur trafic est chiffré via des domaines Cloudflare légitimes. Installés comme services système, ils survivent aux redémarrages des machines et maintiennent un accès persistant même si la session N-central est révoquée ou si le serveur N-central est patché après coup.
N-able a communiqué publiquement sur l'incident dès le 1er août 2026, confirmant qu'une exploitation active avait été détectée et qu'une investigation approfondie était en cours. Le 2 août, la société a publié en urgence le hotfix 2026.3.1.7, désigné comme la première version non affectée par CVE-2026-18577. Les instances hébergées (N-central cloud) ont reçu le correctif automatiquement, tandis que les déploiements on-premises requièrent une action manuelle immédiate. L'ajout au KEV de la CISA le 3 août impose aux agences fédérales américaines de déployer le correctif dans un délai réglementaire strict.
Aucun Proof-of-Concept (PoC) public n'a été publié à ce stade, ce qui est fréquent pour les vulnérabilités activement exploitées : les acteurs malveillants maintiennent leur avantage tactique en gardant les techniques d'exploitation confidentielles. La confirmation d'exploitation in-the-wild par la CISA est un signal d'alerte maximal justifiant un traitement en urgence absolue, indépendamment de l'absence de PoC public. Selon les analyses de Rapid7 et Darkreading, le profil de cette campagne — accès furtif, persistance via tunnels légitimes, absence de déploiement immédiat de ransomware — suggère une phase de pré-positionnement pour une attaque ultérieure de plus grande envergure, potentiellement coordonnée contre plusieurs MSP simultanément.
Le parallèle avec l'attaque Kaseya VSA de 2021 est inévitable : la compromission d'un outil RMM avait permis à des affiliés de REvil de déployer un ransomware sur des milliers d'endpoints clients en quelques heures, en exploitant la relation de confiance implicite entre le MSP et ses clients. CVE-2026-18577 présente un vecteur d'accès initial comparable, et la technique de persistance via tunnels Cloudflare documentée indique des attaquants organisés cherchant à consolider leur accès avant de l'exploiter à grande échelle.
Impact et exposition
L'impact potentiel de CVE-2026-18577 est particulièrement élevé en raison de la nature même de N-central. La plateforme est utilisée par des MSP pour administrer à distance les infrastructures de leurs clients. Un attaquant qui prend le contrôle d'un serveur N-central accède de facto à l'ensemble du parc informatique géré par ce MSP, soit potentiellement des dizaines ou centaines d'organisations distinctes. Selon les données publiques de N-able, la plateforme compte plus de 25 000 déploiements à travers le monde.
Les conditions d'exploitation sont particulièrement favorables aux attaquants. CVE-2026-18577 ne requiert ni authentification préalable ni interaction utilisateur. Un simple accès réseau au port HTTP/HTTPS du serveur N-central suffit à déclencher l'exploitation. Pour les MSP dont le serveur N-central est exposé directement sur Internet, le délai entre la découverte de l'adresse IP cible et la compromission effective peut se mesurer en minutes.
Les clients finaux des MSP touchés sont des victimes indirectes mais réelles. Ils n'ont aucune visibilité directe sur la compromission du serveur N-central de leur prestataire, et leur infrastructure peut être silencieusement sous le contrôle d'acteurs malveillants via des tunnels Cloudflare persistants. Cette dimension supply chain implique que l'exposition réelle est structurellement sous-estimée : pour chaque MSP compromis, c'est l'ensemble de son portefeuille clients qui doit être considéré comme potentiellement affecté et soumis à investigation forensique.
Recommandations immédiates
- Appliquer le hotfix 2026.3.1.7 immédiatement — N-able N-central 2026.3 Hotfix 1 (CVE-2026-18577), publié le 2 août 2026
- Auditer les logs d'accès administrateurs N-central pour des connexions non autorisées entre le 1er et le 3 août 2026
- Analyser tous les endpoints managés à la recherche de services cloudflared non autorisés :
sc query type= all | findstr /i cloudflare(Windows) ousystemctl list-units | grep cloudflare(Linux) - Révoquer et régénérer tous les tokens, credentials et certificats stockés dans N-central si une compromission est suspectée
- Limiter l'accès réseau au serveur N-central aux seules IP autorisées via règles de firewall ou VPN, si le correctif ne peut être appliqué immédiatement
- Si vous êtes MSP : notifier vos clients de l'incident potentiel et déclencher une revue de sécurité de leurs endpoints
⚠️ Urgence
Exploitation active confirmée par la CISA KEV le 3 août 2026. Si votre instance N-central on-premises n'a pas encore reçu le hotfix 2026.3.1.7, considérez votre infrastructure comme potentiellement compromise. Délai maximum de patching : 24 heures. Les MSP doivent également déclencher une investigation forensique sur leurs endpoints pour détecter les tunnels Cloudflare persistants déployés par les attaquants.
Comment savoir si je suis vulnérable ?
Connectez-vous à votre console N-central et vérifiez le numéro de build dans Administration > System Information. Toute version antérieure au build 2026.3.1.7 est vulnérable. Pour une vérification en ligne de commande sur le serveur N-central (Linux) : cat /opt/ncentral/bin/version.properties | grep build. La version sécurisée minimale est le build 2026.3.1.7. Pour détecter une compromission potentielle, cherchez des processus cloudflared actifs et des services non documentés sur vos endpoints managés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-35273 : Oracle PeopleSoft RCE 0-day ShinyHunters
CVE-2026-35273, RCE CVSS 9.8 dans Oracle PeopleSoft PeopleTools, a été exploitée en zero-day par ShinyHunters compromettant plus de 100 organisations dont 68 % d'universités. Correctif Oracle CPU July 2026 requis en urgence.
CVE-2026-48449 : Adobe Campaign Classic RCE CVSS 10.0
CVE-2026-48449 affecte Adobe Campaign Classic v7 avec un CVSS de 10.0 : une faille d'autorisation incorrecte permet l'exécution de code sans authentification ni interaction. Patcher vers le build 9398, bulletin APSB26-114.
CVE-2026-49164 : Active Directory Domain Services RCE critique
CVE-2026-49164 est un heap overflow non authentifie CVSS 8.1 classe Critique par Microsoft dans Active Directory Domain Services. Un controleur de domaine compromis expose toute l infrastructure Windows. Patch juillet 2026 urgent.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire